一、先建立正确的安全观
很多站长觉得"我的站小,没人攻击"。事实恰恰相反:攻击是自动化的,扫描脚本24小时在扫全网IP,你的服务器只要暴露在公网上,被扫描、被尝试爆破只是时间问题。安全的目标不是"绝对不被攻破"——没有绝对——而是把攻击成本提高到黑客不愿碰你,同时保证"万一被攻破,数据还能恢复"。带着这个思路,按下面清单逐项加固即可。
二、第一层:账号与登录安全
这是被入侵的第一入口,也是最容易被忽视的一环。必做四件事:1)禁用root直接登录,新建普通用户并用sudo提权;2)改用SSH密钥登录,彻底关闭密码登录(服务器后台生成密钥对,私钥自己保管);3)修改SSH默认端口,把22改成高位端口如22022,扫描器默认不扫;4)开启登录失败锁定(fail2ban),连续失败几次自动封IP。做完这四步,99%的暴力破解会被挡在门外。
三、第二层:系统层面加固
系统补丁:Ubuntu用`apt update